Como funciona
Âmbito autorizado e um ciclo repetível.
Seis passos. Sem completude implícita.
Nubesti LLC Delaware, United States
-
01
Definir âmbito
Ativos e autorização. KYC pago.
-
02
Reconhecimento
Só a superfície autorizada.
-
03
Simulação e validação
Caminhos exploráveis nesse âmbito.
-
04
Evidência
Contexto técnico aceitável ou rejeitável.
-
05
Remediação
Recomendações ou rascunhos de correção.
-
06
Reteste
Novo teste após a correção.
Antes de um teste
KYC e autorização.
Nubesti Security Lab
Um achado — claramente de laboratório.
Registo de laboratório. Não é um cliente nem um hostname de produção.
- Asset
- api.lab.nubesti.test
- Finding
- Broken object-level authorization
- Severity
- Critical
- MITRE ATT&CK
- T1190 — Exploit Public-Facing Application
- Evidence
- Request / Response pair from a controlled replay against the lab API
- Exploitability
- Validated in the lab (object ID swapped; another tenant record returned)
- Impact
- Unauthorized read of another account’s records in the lab dataset
- Remediation
- Enforce object-level authorization on every record access; add regression tests
- Status
- Fixed in lab build 2026.09
- Retest
- Passed